Лайфхакер
Лайфхакер
Лучшее
Рубрики
Рецепты
Подкасты
Сервисы
Колонки
Лучшее
Рубрики
Рецепты
Подкасты
Сервисы
Колонки
Новости
Здоровье
Спорт и фитнес
Покупки
Технологии
Отношения
Кино
Реклама
СоветыУстройства
14 октября 2014

Как обезопасить себя от неуловимой уязвимости BadUSB

BadUSB — свежая техно-страшилка, согласно которой любое USB-устройство может стать неуловимой угрозой вашей информационной безопасности. Так ли страшен чёрт, как его малюют? Лайфхакер и «Лаборатория Касперского» знают ответ.
Фото автора Пётр Глухов
Пётр Глухов

Как обезопасить себя от неуловимой уязвимости BadUSB

У каждого из нас есть свои страшилки. Кто-то всё ещё боится бабайку, кто-то столбенеет при виде тёщи, а кому-то не спится из-за падения курса местной валюты. Все эти неприятные нервные ощущения носят либо индивидуальный, либо умеренно распространённый характер. Но существуют и массовые истерии, затрагивающие всех ныне сущих. В одну из таких истерий превращается нововыявленная цифровая угроза под именем BadUSB. И касается она всех, кто имеет в своём распоряжении любое периферийное устройство с до боли привычным USB-коннектором, например флешку.

Суть дела

Как и водится из года в год, одна из самых авторитетных хакерских тусовок Derbycon-2014 ознаменовалась ярким разоблачением информационной безопасности, причём сразу для всего мира. На суд общественности был вынесен инструмент под названием BadUSB, позволяющий получить несанкционированный доступ к любой компьютерной системе при помощи подключения флешки. Казалось бы, каждый из нас уже много раз удалял вирус со своего съёмного накопителя при помощи антивирусного ПО, чего шуметь-то? Дело в том, что продемонстрированная методика работает на низком аппаратном уровне, то есть абсолютно по другому принципу. И уловить такую угрозу — дело отнюдь не банальное даже для специализированного софта.

Adam Caudill - DerbyCon
Выступление Адама Каудилла (Adam Caudill) на DerbyCon

Хакеры показали, как можно перепрошить микроконтроллер стандартного USB-носителя, добавив в него зловредный исполняемый микрокод. В результате манипуляций подключаемая к любой операционной системе флешка может прикинуться абсолютно другим устройством, например клавиатурой. А заражённая «клавиатура», в свою очередь, может скрытно выполнять деструктивные функции: сливать информацию в Интернет, загружать другое атакующее ПО, управлять движением сетевого трафика и всё в том же духе. Вдобавок к этому заражаются и другие USB-устройства компьютера/ноутбука, к примеру встроенная web-камера. В общем, на горизонте виднеется зарево цифрового Апокалипсиса.

Справедливости ради стоит отметить, что сделать из USB-устройства универсального троянского коня не так уж и просто — слишком много нюансов необходимо учесть. Но лиха беда начало!

Как быть

Коль речь идёт о совершенно новом, изощрённом и малоизученном способе взлома, то и действенных способов защиты попросту нет.

Наши зарубежные коллеги из Mashable полюбопытствовали у компании Symantec — известного производителя комплексного защитного ПО Norton — о видении сложившейся ситуации. И её представители поведали, что «традиционные антивирусные технологии не могут проверить драйверы, работающие внутри устройства USB». Поэтому пользователям рекомендуется:

  • вставлять в компьютер исключительно проверенные USB-устройства;
  • не приобретать и не использовать бывшие в употреблении устройства;
  • никогда не оставлять компьютер или мобильное устройство в разблокированном состоянии или без присмотра.

Вторит приведённым советам и Гари Дэвис (Gary J. Davis), ответственное лицо компании Symantec (семейство лечащих утилит McAfee): «Лучший практический совет — избегайте флеш-накопителей, полученных из ненадёжного источника. Например, рекламных накопителей, вручённых вам на каком-либо мероприятии или презентации».

Лайфхакер принял эстафету и задал сложный вопрос о способах защиты от BadUSB родной для Рунета и не менее известной по всему миру компании «Лаборатория Касперского». Контактные лица компании отреагировали крайне быстро. Чувствуется, что работа со СМИ и их читателями — не пустая формальность.

И вот что нам ответил Вячеслав Закоржевский, руководитель группы исследования уязвимостей «Лаборатории Касперского»:

Так ли страшен BadUSB, каким его преподносят СМИ?

На наш взгляд, BadUSB менее опасен, чем о нём принято думать. Во-первых, следует помнить, что не все USB-устройства могут быть перепрограммированы. Некоторые из них не обладают возможностью перезаписи прошивки в принципе, другие требуют прямого доступа к микропроцессору устройства. Таким образом, заражённый компьютер, который перепрошивает любые подключенные устройства, — это, скорее, далёкая от реальности теория.

Если злоумышленникам всё же удалось найти устройство, которое может быть перепрошито, то они потратят немало времени и усилий для создания собственного варианта прошивки. Как правило, производители USB-устройств редко раскрывают детальную информацию о программной начинке своих продуктов, поэтому киберпреступники должны будут знать технику реверс-инжиниринга для получения собственной версии прошивки. Даже если в итоге удастся создать вредоносное USB-устройство, хакерам всё равно будет необходим физический доступ к компьютеру жертв или иной способ убедиться, что пользователь подключит неизвестное устройство к своему ПК. Я не говорю, что подобные сценарии невозможны, но они требуют очень хорошей подготовки злоумышленников, тщательно продуманного плана действий и, главное, удачного стечения обстоятельств.

Какие спецификации протокола подвержены риску?

Оба представленных прототипа — недавний и тот, что видели на конференции BlackHat, — для иллюстрации механизма атаки используют контроллер USB 3.0 производства компании Phision. Выбор совсем не случаен: для этого контроллера в широком доступе находились утилиты перепрошивки, поэтому протокол его работы было легко разобрать.

Существуют ли действенные методы защиты от угрозы?

Действенных методов защиты от данной угрозы не существует. Однако вероятность заражения минимальна, так как необходимо подключить перепрошитое устройство к компьютеру жертвы. Кроме того, системный администратор может ограничить появление неизвестных устройств на компьютере, что позволит заблокировать, например, вторую клавиатуру.

Исчерпывающе.

Итог

Но всё же суммируем. Нас давно и без BadUSB предостерегали от подключения к компьютеру левых флешек. Пока обычным смертным бояться нечего. Выявленная угроза может быть реализована с точечным прицелом под конкретную персону. Посему можно расслабиться и не беспокоиться за свои интимные селфи.

Выражаем благодарность «Лаборатории Касперского» за оперативность и глубину ответов на заданные вопросы.

Технари-спецы, что вы думаете по поводу BadUSB?

Обложка: Edwin Verin/Shutterstock.com
Если нашли ошибку, выделите текст и нажмите Ctrl + Enter

Лучшие предложения

Nahodki AliExpress: samye interesnye i poleznye tovary nedeli

Находки AliExpress: самые интересные и полезные товары недели

10 товаров с AliExpress для крепкого сна

10 товаров с AliExpress для крепкого сна

10 poleznyh melochej, kotorye vyruchayut zimoj

10 полезных мелочей, которые выручают зимой

Надо брать: вместительный рюкзак от Tigernu со скидкой 61%

Надо брать: вместительный рюкзак от Tigernu со скидкой 61%

Кроссовки adidas Ozweego Celox отдают с большим дисконтом на Joom

Кроссовки adidas Ozweego Celox отдают с большим дисконтом на Joom

10 дешёвых товаров, которые нужны в каждом доме

10 дешёвых товаров, которые нужны в каждом доме

Куртка для снежной и ветреной зимы от CosmoTex со скидкой 63%

Нашли куртку для снежной зимы от российского бренда со скидкой 63%

5 umnyh vesov, kotorye pomogayut sledit' za zdorov'em

5 умных весов, которые помогают следить за здоровьем

Это интересно
Мой особенный друг: как взять из приюта питомца с особыми потребностями и не пожалеть

Мой особенный друг: как взять из приюта питомца с особыми потребностями и не пожалеть

Фильм «Буратино» собрал в прокате за новогодние каникулы более 2 млрд рублей

Фильм «Буратино» собрал в прокате за новогодние каникулы более 2 млрд рублей

От спа-кинотеатра до забавного бинго: 7 идей бьюти-развлечений на каникулах

От спа-кинотеатра до забавного бинго: 7 идей бьюти-развлечений на каникулах

3 главных мифа о работниках старшего поколения 

3 главных мифа о работниках старшего поколения 

Комментарии

Станьте первым, кто оставит комментарий

Что вы могли пропустить
Почему запотевают очки и как это исправить
Почему запотевают очки и как это исправить
0
18 января
Советы
Советы
Как убрать клей и суперклей с одежды, рук и других поверхностей
Как убрать клей и суперклей с одежды, рук и других поверхностей
0
13 января
Ликбез
Советы
Как склеить пазлы, чтобы повесить их на стену
Как склеить пазлы, чтобы повесить их на стену
0
8 января
Ликбез
Советы
Как открыть шампанское голыми руками и не только
Как открыть шампанское голыми руками и не только
0
28 декабря 2025
Ликбез
Советы
Сеть центров «Небо» запустила первую в России фиджитал-платформу для детей и подростков
Сеть центров «Небо» запустила первую в России фиджитал-платформу для детей и подростков
0
25 декабря 2025
Пресс-релизы
Советы
8 правил уборки, которые можно нарушать
8 правил уборки, которые можно нарушать
0
20 декабря 2025
Советы
Советы
Как подобрать шапку по форме лица
Как подобрать шапку по форме лица
0
11 декабря 2025
Как выбрать
Покупки
Как красиво сложить салфетки на праздничный стол
Как красиво сложить салфетки на праздничный стол
0
5 декабря 2025
Ликбез
Советы
И дом цел, и кошка счастлива. Как сделать жильё комфортным и безопасным для питомца
И дом цел, и кошка счастлива. Как сделать жильё комфортным и безопасным для питомца
0
22 ноября 2025
Советы
Советы
Какую гирлянду выбрать для дома и улицы
Какую гирлянду выбрать для дома и улицы
0
16 ноября 2025
Ликбез
Советы
Слепота к беспорядку: почему мы не замечаем бардак в доме и как это исправить
Слепота к беспорядку: почему мы не замечаем бардак в доме и как это исправить
0
15 ноября 2025
Советы
Советы
5 советов, как сделать прихожую удобной и стильной
5 советов, как сделать прихожую удобной и стильной
0
11 ноября 2025
Колонка
Советы
Как почистить латунь
Как почистить латунь
0
8 ноября 2025
Ликбез
Советы
Как почистить кулер для воды в домашних условиях
Как почистить кулер для воды в домашних условиях
0
2 ноября 2025
Ликбез
Советы
Правда ли контейнер пылесоса надо чистить сразу после уборки
Правда ли контейнер пылесоса надо чистить сразу после уборки
0
25 октября 2025
Советы
Советы
Что вы могли пропустить
В «Яндекс Картах» теперь можно поделиться геолокацией с близкими. Вот как это сделать
В «Яндекс Картах» теперь можно поделиться геолокацией с близкими. Вот как это сделать
0
Вчера
Новости
Технологии
6 крутых фишек Windows, из-за которых можно отказаться от Mac
6 крутых фишек Windows, из-за которых можно отказаться от Mac
0
Вчера
Технологии
Технологии
Как найти фильм по описанию
Как найти фильм по описанию
0
18 января
Ликбез
Технологии
Инсайдер показал на видео бордовый iPhone 18 Pro с «островком» в углу экрана
Инсайдер показал на видео бордовый iPhone 18 Pro с «островком» в углу экрана
0
17 января
Новости
Устройства
Что лучше для смартфона — защитное стекло или гидрогелевая плёнка
Что лучше для смартфона — защитное стекло или гидрогелевая плёнка
0
17 января
Технологии
Технологии
Дешёвый тариф ChatGPT Go появится во всём мире — а с ним и реклама
Дешёвый тариф ChatGPT Go появится во всём мире — а с ним и реклама
0
17 января
Новости
Технологии
OpenAI хочет объединить мозг человека и ИИ без вживления чипов в голову
OpenAI хочет объединить мозг человека и ИИ без вживления чипов в голову
0
16 января
Новости
Технологии
11 недорогих планшетов, которые стоит купить в 2026 году
11 недорогих планшетов, которые стоит купить в 2026 году
0
16 января
Ликбез
Технологии
Чего ждать от Apple в 2026 году
Чего ждать от Apple в 2026 году
0
15 января
Технологии
Технологии
У браузера Samsung Internet вышла десктопная версия для Windows с блокировщиком рекламы — знакомимся
У браузера Samsung Internet вышла десктопная версия для Windows с блокировщиком рекламы — знакомимся
0
15 января
Новости
Технологии
Мэттью Макконахи против ИИ: актёр зарегистрировал товарные знаки на мемы с собой
Мэттью Макконахи против ИИ: актёр зарегистрировал товарные знаки на мемы с собой
0
15 января
Новости
Технологии
Как скачать видео с Rutube на любое устройство — бесплатно и без регистрации
Как скачать видео с Rutube на любое устройство — бесплатно и без регистрации
0
14 января
Ликбез
Технологии
Обзор QLED-телевизора Sber серии 7000 c «ГигаЧатом» и полностью голосовым управлением
Обзор QLED-телевизора Sber серии 7000 c «ГигаЧатом» и полностью голосовым управлением
0
14 января
Устройства
Устройства
«Жидкое стекло» не зашло: пользователи iPhone игнорируют iOS 26 и остаются на iOS 18
«Жидкое стекло» не зашло: пользователи iPhone игнорируют iOS 26 и остаются на iOS 18
0
14 января
iOS
Новости
Apple представила подписку Creator Studio, которая объединила Final Cut Pro, Logic Pro и Pixelmator Pro
Apple представила подписку Creator Studio, которая объединила Final Cut Pro, Logic Pro и Pixelmator Pro
0
14 января
Новости
Технологии

Новые комментарии

Аватар автора комментария
EkaterinkaDobra Доброва1 час назад

0 / 0

Благодарю за полезную статью) вообще, по поводу эмпатии, есть классный тест - https://kedu.ru/press-center/testy/test-na-otsenku-urovnya-empatii-samootsenka-/, оцените свой уровень эмпатии, очень советую пройти)
Как работает эмпатия с точки зрения науки
Аватар автора комментария
Mike1 час назад

0 / 0

От себя добавлю пару советов: 1. Рвите контакт, если есть подозрение, что Вас обрабатывают мошенники. Не надо им ничего доказывать, выяснять и тп. Просто кладём трубку или уходим. Первый раз это неприятно, потом проходит. Держите в голове, что этих приятных людей интересует лишь ваши деньги, которые они потом спустят на развлечения вроде проституток. Ну или ещё что-то что вам глубоко неприятно. 2. Для любой покупки дороже 10% ежемесячного дохода делайте период охлаждения. Помойте посуду, скушайте чего-нибудь сладкое, посмотрите кинчик, дайте себе от 2 часов до 2 дней для принятия решения. Это же касается важных решений вроде подписания сомнительных документов, петиций. 3. Если в жизни случается что-то странное, пересказываем ситуацию родственникам, друзьям, знакомым. Любая психологическая уловка мошенников теряется при пересказе и они укажут вам на фальшь. 4. Если вдруг сказали мошенникам код из смс или прошли по подозрительной ссылке и вбили туда какой-нибудь логин-пароль - не паникуем! Звоним в банк, блокируем все счета и карты, потом идём в госорганы и неспеша восстанавливаем ущерб, обычно он небольшой. В современном мире мошенники чаще всего не могут ничего сделать без вашего физического присутствия. В основном такие атаки используются потом для психологического давления. Истории о том, что мошенникам сказали код из смс, а они повесили потом 100500 кредитов, либо из далёкого прошлого либо, чаще всего, просто враньё. 5. Если все же случилось, и Вы стали жертвой мошенников - не расслабляйтесь. Статистически чаще жертвами мошенников становятся те, кто уже когда-то им был. Количество атак на вас утроится. 6. По этой же причине, если жертвой стали ваши друзья и родственники, не ругайте их, не высмеивайте. Вместо этого, окажите поддержку. Создайте для них безопасную и доверительную среду без осуждения. Помните, каждый может стать жертвой мошенников и ваша схема для родственников будет выглядеть также дико, как из схема для вас сейчас. "Как в это вообще можно было поверить?". Потом, по прошествии времени, мягко и постепенно укажите на слабые места в поведении близкого человека, но дайте ему самому их исправить. Верните Вашему близкому ответственность за свою жизнь.
6 психологических приёмов, с помощью которых мошенники давят на нас
Аватар автора комментария
Darya Slutskaya5 часов назад

0 / 0

хорошо , что теперь она есть в Яндексе
В «Яндекс Картах» теперь можно поделиться геолокацией с близкими. Вот как это сделать
Аватар автора комментария
David Simonyan9 часов назад

0 / 0

Нет такого титула "главная супруга". Официальный титул звучит как "великая супруга царская".
Знаменитый археолог Захи Хавасс заявил, что близок к открытию гробницы Нефертити
T2 вновь дарит подарки на Новый год. Три причины, почему вам об этом стоит знать (даже если вы не клиент)

T2 вновь дарит подарки на Новый год. Три причины, почему вам об этом стоит знать (даже если вы не клиент)

Лайфхакер
Информация
О проектеРубрикиРекламаРедакцияВакансииДля начинающих авторовО компании
Подписка
TelegramВКонтактеTwitterViberYouTubeИнициалRSS
Правила
Пользовательское соглашениеПолитика обработки персональных данныхПравила применения рекомендательных технологийПравила сообществаСогласие на обработку персональных данныхСогласие для рекламных рассылокСогласие для информационной программы
18+Копирование материалов запрещено.
Издание может получать комиссию от покупки товаров, представленных в публикациях